TGViewer
biyachuev biyachuev @tbiyachuev · 138 subscribers
Post #28 270
Агент-вымогатель: несколько мыслей после JADEPUFFER

Почти незамеченной прошла новость от 1 июля о JADEPUFFER. По оценке Sysdig, всю атаку провёл LLM-агент: взломал необновлённый сервер, добрался до рабочей базы данных, зашифровал служебные настройки, удалил исходные данные и потребовал выкуп.

Когда скрипты не срабатывали, агент исправлял их по ходу дела. Всего исследователи насчитали более 600 осмысленных действий. Но в главном он провалился: не сохранил ключ шифрования и не передал его злоумышленнику. По оценке Sysdig, восстановить данные после выплаты выкупа было бы невозможно.

JADEPUFFER не поймали вовремя, хотя он оставлял немало следов: запускал собственные скрипты, сканировал сеть и менял структуру базы данных. И мне стало интересно: а что, если злоумышленнику вообще не понадобится запускать в системе что-то постороннее?

Представим штатного AI-агента службы поддержки с правом записи в базу данных. Он пользуется этим правом в обычной работе, а файловые средства защиты могут не увидеть шифрование внутри БД. Через промпт-инъекцию злоумышленник заставляет агента принять вредоносную цель: найти самые ценные доступные данные и зашифровать их.

Агент не выполняет заметные CREATE TABLE или DROP TABLE, а обычными запросами UPDATE заменяет содержимое строк зашифрованными значениями. Запросы приходят от той же учётной записи, которой он пользуется каждый день: ни постороннего процесса, ни изменения структуры базы. Массовый UPDATE всё равно может выдать атаку объёмом и характером изменений, но привычные признаки вредоносной программы здесь исчезают.

Затем все эти увлекательные предположения я решил отложить и разобрать сценарий более строго.

JADEPUFFER и захват штатного агента — разные атаки. В первом случае вредоносный LLM-агент через уязвимость получает доступ к серверу и запускает на нём свой код. Во втором злоумышленник через промпт-инъекцию заставляет уже работающего внутри организации агента использовать выданные ему полномочия. Поэтому сам случай JADEPUFFER ещё не доказывает, что второй сценарий сработает на практике.

Для такой атаки вредоносная инструкция должна попасть в контекст агента и повлиять на его действия. Сам агент должен иметь доступ к ценным данным и возможность выполнять опасные операции без подтверждения человека — например, массово изменять данные, передавать их наружу или менять настройки сервисов. Заранее знать устройство внутренней сети злоумышленнику необязательно: разведку может провести сам агент.

Отдельные части сценария уже существуют. LameHug создавал команды через языковую модель по заранее заданному описанию задач. Лабораторный Ransomware 3.0 сам искал ценные файлы и шифровал их. В случае JADEPUFFER разрушительная операция произошла уже в реальной системе. А в 2025 году через компрометацию цепочки поставок вредоносная инструкция попала в официальное расширение Amazon Q Developer: она должна была удалять локальные файлы и облачные ресурсы, но не выполнилась из-за ошибки.

Сценарий с захваченным штатным агентом пока публично не описан, но его основные составляющие уже встречались по отдельности.

Если вывод Sysdig об автономности операции верен, JADEPUFFER показывает, что LLM-агент способен самостоятельно искать цели, исправлять ошибки и доводить разрушительную операцию до конца — и его не остановили даже при множестве заметных следов. А захваченный штатный агент может выглядеть гораздо привычнее. Поэтому стоит исходить из того, что вредоносную инструкцию мы можем не распознать. Тогда задача защиты — заранее ограничить возможный ущерб: дать агенту доступ только к необходимым данным и операциям, ограничить объём изменений, а разрушительные действия разрешать только после подтверждения человека.
Sysdig JADEPUFFER: Agentic ransomware for automated database extortion | Sysdig The Sysdig TRT documents JADEPUFFER: the first known agentic ransomware operation, where an LLM autonomously exploited Langflow, harvested credentials, and executed full database extortion.
  • 👍 5
  • 🔥 1
  • 👏 1
More from @tbiyachuev
  1. Sep 19, 2026Сейчас все разговоры – про то, захватит ли нас ИИ. Сегодня эту тему разбирали даже в транс…
  2. Sep 17, 2026Сегодня побывал на Сберовской конференции AI R&D Day для исследовательских команд и создат…
  3. Sep 13, 2026Последнюю неделю рецензировал статьи для воркшопа на NeurIPS, конференции по машинному обу…
  4. Aug 28, 2026Пять недель назад я провел генеральную уборку глобального контекста CLAUDE.md, сократив ег…
  5. Aug 24, 202640% кода пишут AI-агенты? Или 12%? Или 99%? На недавнем кейноуте OFFZONE прозвучала цифра…
  6. Aug 18, 2026Вообще агенты скучать не дают. Делаем мы с ними ресеч. Участвуют трое - Центральная, Лабор…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →